Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AutoRepeater — बर्प सुइट के साथ स्वचालित HTTP अनुरोध दोहराना | Kitploit
उपकरण/GitHubGitHub/nccgroup/autorepeater
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणवेब प्रॉक्सी और अवरोधनएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंगउपयोगिताएँ और फ्रेमवर्क
GitHubnccgroup/autorepeater

AutoRepeater

बर्प सुइट के साथ स्वचालित HTTP अनुरोध दोहराना

रिपॉजिटरी देखें
89411954 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

AutoRepeater: बर्प सूट के साथ स्वचालित HTTP अनुरोध दोहराना

संक्षेप में

Extender के भीतर AutoRepeater.jar आयात करें

कुछ संक्षिप्त निर्देश

AutoRepeater केवल उन अनुरोधों को पुनः भेजेगा जो किसी परिभाषित प्रतिस्थापन द्वारा बदले गए हैं। जब AutoRepeater किसी दिए गए टैब के लिए निर्धारित शर्तों से मेल खाता हुआ अनुरोध प्राप्त करता है, तो AutoRepeater पहले अनुरोध पर हर परिभाषित आधार प्रतिस्थापन लागू करेगा, फिर प्रत्येक परिभाषित प्रतिस्थापन के लिए आधार प्रतिस्थापनों के साथ अनुरोध की प्रतिलिपि बनाएगा और दिए गए प्रतिस्थापन को अनुरोध पर लागू करेगा।

परिचय

बर्प सूट एक इंटरसेप्टिंग HTTP प्रॉक्सी है, और यह वेब एप्लिकेशन सुरक्षा परीक्षण करने के लिए डिफैक्टो उपकरण है। हालाँकि बर्प सूट एक बहुत उपयोगी उपकरण है, लेकिन इसका उपयोग करके प्राधिकरण परीक्षण करना अक्सर एक थकाऊ प्रयास होता है जिसमें "अनुरोध बदलें और पुनः भेजें" लूप शामिल होता है, जो भेद्यताओं को चूक सकता है और परीक्षण को धीमा कर सकता है। AutoRepeater, एक ओपन सोर्स बर्प सूट एक्सटेंशन, इस प्रयास को कम करने के लिए विकसित किया गया था। AutoRepeater वेब एप्लिकेशन प्राधिकरण परीक्षण को स्वचालित और सुव्यवस्थित करता है, और सुरक्षा शोधकर्ताओं को बर्प सूट के भीतर अनुरोधों को स्वचालित रूप से डुप्लिकेट, संशोधित और पुनः भेजने के साथ-साथ प्रतिक्रियाओं में अंतरों का त्वरित मूल्यांकन करने के लिए एक आसान-उपयोग वाला उपकरण प्रदान करता है।

AutoRepeater

AutoRepeater

AutoRepeater के बिना, मूल बर्प सूट वेब एप्लिकेशन परीक्षण प्रवाह इस प्रकार है:

  1. उपयोगकर्ता एक वेब एप्लिकेशन में तब तक इधर-उधर घूमता है जब तक उसे एक दिलचस्प अनुरोध नहीं मिल जाता
  2. उपयोगकर्ता अनुरोध को बर्प सूट के "Repeater" टूल पर भेजता है
  3. उपयोगकर्ता "Repeater" के भीतर अनुरोध को संशोधित करता है और उसे सर्वर पर पुनः भेजता है
  4. चरण 3 तब तक दोहराएं जब तक कोई अच्छी भेद्यता न मिल जाए
  5. चरण 1 से फिर से शुरू करें, जब तक कि उपयोगकर्ता का परीक्षण समय समाप्त न हो जाए या वह बग बाउंटी की कमाई से सेवानिवृत्त न हो सके

हालाँकि यह परीक्षण प्रवाह काम करता है, यह उन समस्याओं के परीक्षण के लिए विशेष रूप से थकाऊ है जो किसी भी अनुरोध में मौजूद हो सकती हैं। उदाहरण के लिए, ईमेल पते, खाता पहचान, भूमिकाएँ, URLs और CSRF टोकन बदलना सभी भेद्यताओं को जन्म दे सकता है। वर्तमान में, बर्प सूट किसी वेब एप्लिकेशन में इस प्रकार की भेद्यताओं का त्वरित परीक्षण नहीं करता है।

कुछ मौजूदा बर्प सूट प्लगइन्स (AuthMatrix, Authz, और Autorize) हैं जो प्राधिकरण परीक्षण को आसान बनाने के लिए मौजूद हैं, लेकिन प्रत्येक में कुछ समस्याएं हैं जो उनकी उपयोगिता को सीमित करती हैं। AuthMatrix और Authz के लिए उपयोगकर्ताओं को प्लगइन्स में विशिष्ट अनुरोध भेजने और प्राधिकरण परीक्षण कैसे किया जाता है इसके लिए नियम स्थापित करने की आवश्यकता होती है, जो महत्वपूर्ण अनुरोधों को चूकने का जोखिम पैदा करता है और परीक्षण को धीमा कर देता है। Autorize उपयोगकर्ताओं को सामान्य-उद्देश्य वाले टेक्स्ट प्रतिस्थापन करने की क्षमता प्रदान नहीं करता है और इसका यूज़र इंटरफ़ेस भ्रमित करने वाला है। AutoRepeater इन प्लगइन्स के सभी सर्वोत्तम विचारों को बर्प सूट के परिचित यूज़र इंटरफ़ेस के साथ लेता है, और उन्हें संयोजित करके सबसे सुव्यवस्थित प्राधिकरण परीक्षण प्लगइन बनाता है।

AutoRepeater वेब एप्लिकेशनों के भीतर प्राधिकरण परीक्षण को सुव्यवस्थित करने के लिए एक सामान्य-उद्देश्य समाधान प्रदान करता है। AutoRepeater निम्नलिखित सुविधाएँ प्रदान करता है:

  • किसी भी अनुरोध को स्वचालित रूप से डुप्लिकेट, संशोधित और पुनः भेजें
  • सशर्त प्रतिस्थापन
  • त्वरित हेडर, कुकी और पैरामीटर मान प्रतिस्थापन
  • विभाजित अनुरोध/प्रतिक्रिया दर्शक
  • मूल बनाम संशोधित अनुरोध/प्रतिक्रिया अंतर दर्शक
  • CSRF टोकन और सत्र कुकीज़ जैसे अनुरोधों को तोड़ने वाले मानों के लिए आधार प्रतिस्थापन
  • पुनः नामकरण योग्य टैब
  • लॉगिंग
  • निर्यात
  • टॉगल सक्रियण
  • अन्य बर्प सूट टूल्स से "Send to AutoRepeater"

नमूना उपयोग

निम्नलिखित AutoRepeater के लिए कुछ सामान्य उपयोग के मामले हैं। उपकरण का उपयोग करते समय कुछ सहायक सुझाव इस प्रकार हैं:

  • जब तक आप ब्राउज़िंग शुरू करने के लिए तैयार न हों, तब तक autorepeater सक्रिय न करें।
  • सुनिश्चित करें कि Extender बर्प के कुकी जार से कुकीज़ का उपयोग नहीं कर रहा है (Project Options > Session)।
  • यह सुनिश्चित करने के लिए जल्दी जाँच करें कि आपके प्रतिस्थापन अपेक्षा के अनुरूप काम कर रहे हैं।
  • पुनः आरंभ करने के बाद टैब और कॉन्फ़िगरेशन संरक्षित रहते हैं, लेकिन डेटा खो जाता है।

अप्रमाणित उपयोगकर्ता पहुँच का परीक्षण

यह परीक्षण करने के लिए कि क्या कोई अप्रमाणित उपयोगकर्ता एप्लिकेशन तक पहुँच सकता है, Base Replacements के अंतर्गत Remove Header By Name के लिए एक नियम कॉन्फ़िगर करें और फिर "Cookie" मिलाएँ।

प्रमाणित उपयोगकर्ता पहुँच का परीक्षण

प्रमाणित उपयोगकर्ताओं के बीच पहुँच का परीक्षण करने के लिए (जैसे निम्न विशेषाधिकार से उच्च विशेषाधिकार तक), आपको उपयोग की गई प्रत्येक सत्र कुकी के लिए प्रतिस्थापन परिभाषित करने की आवश्यकता होगी।

  1. निम्न-विशेषाधिकार वाले सत्र के लिए कुकी नामों और मानों पर ध्यान दें।
  2. प्रत्येक कुकी के लिए Base Replacements के अंतर्गत Match Cookie Name, Replace Value नियम कॉन्फ़िगर करें। कुकी नाम मिलाएँ, और निम्न-विशेषाधिकार वाले उपयोगकर्ता की कुकी से बदलें।
  3. जितनी भूमिकाओं का आप परीक्षण करना चाहें, उतने के लिए दोहराएँ।
  4. उच्चतम-विशेषाधिकार वाले उपयोगकर्ता के रूप में एप्लिकेशन ब्राउज़ करें।
  5. परिणामों की समीक्षा करें।

उपयोगकर्ता पहुँच परिणामों की समीक्षा

पहुँच परीक्षण के परिणामों की समीक्षा करने के लिए, पहले सुनिश्चित करें कि आप उपकरण के नवीनतम संस्करण का उपयोग कर रहे हैं (Git, BApp स्टोर नहीं)।

  1. URL द्वारा क्रमबद्ध करें, फिर Resp. Len. Diff. द्वारा। 0 के अंतर और समान स्थिति कोड वाले आइटम सफल पहुँच के मजबूत संकेतक हैं।
  2. Logs > Log Filter का उपयोग करके अप्रासंगिक डेटा के लिए बहिष्करण कॉन्फ़िगर करें (जैसे File Extension = (png|gif|css|ico), Modified Status Code = (403|404))।
  3. परिणामों की समीक्षा करें और किसी भी असामान्य चीज़ की मैन्युअल रूप से जाँच करें।

संदर्भ

  • BSides Rochester 2018 - AutoRepeater: बर्प सूट के साथ स्वचालित HTTP अनुरोध दोहराना
  • AutoRepeater: बर्प सूट के साथ स्वचालित HTTP अनुरोध दोहराना
टूल डाउनलोड करें